ISO 27002:2022, kontroll 6.6 – konfidensialitet eller taushetserklæring

ISO 27002:2022 Reviderte kontroller

Bestill en demonstrasjon

team, idédugnad, prosess., foto, ung, kreativ, ledere, mannskap, jobber, med

Hva er Control 6.6?

Kontroll 6.6 i ISO 27002:2022 dekker organisasjoners behov for å forhindre lekkasje av konfidensiell informasjon ved å etablere konfidensialitetsavtaler med interesserte parter og personell.

Organisasjoner bør bestemme vilkårene i avtalene sine med andre parter basert på organisasjonens krav til informasjonssikkerhet, tatt i betraktning typen informasjon som skal håndteres, klassifiseringsnivået, tiltenkt bruk og tillatt tilgang av den andre parten.

Konfidensialitet eller taushetserklæring forklart

En konfidensialitets- eller taushetserklæring (NDA) er et juridisk dokument som forhindrer frigivelse av forretningshemmeligheter og annen konfidensiell informasjon.

Konfidensiell informasjon kan omfatte selskapets forretningsplan, økonomiske data, kundelister og annen proprietær informasjon. Disse avtalene kan brukes i en lang rekke situasjoner, inkludert:

  • Sysselsetting – En taushetsavtale kan være en del av arbeidsavtalen for en nyansatt. Avtalen sikrer at den ansatte ikke avslører noen konfidensiell informasjon om selskapet, dets produkter eller tjenester, ansatte eller leverandører. Taushetserklæringer brukes også av virksomheter for å hindre deres ansatte i å avsløre sensitiv informasjon etter at de forlater jobben.
  • Forretningstransaksjoner – Konfidensialitetsavtaler inngår ofte i forretningstransaksjoner, som for eksempel kjøp av et selskap, fusjon med et annet selskap eller salg av virksomhet. Hensikten med disse avtalene er å hindre begge parter i å avsløre konfidensiell informasjon innhentet under transaksjonen.
  • Partnerskap – Konfidensialitetsavtaler brukes ofte i forretningstransaksjoner når en part ønsker å beskytte sine eksisterende forhold til kunder eller leverandører fra å bli avslørt til en ny partner. For eksempel, hvis et selskap søker finansiering fra venturekapitalister, kan det be disse investorene om å signere NDAer for å beskytte proprietær informasjon om selskapets produkter eller tjenester.

Partnerskap inkluderer ofte konfidensialitetsklausuler som en del av partnerskapsavtalen deres, slik at hver partner godtar å ikke avsløre noen konfidensiell informasjon innhentet under partnerskapet.

Formål med konfidensialitetsavtaler

Konfidensialitetsavtaler inngås av både privatpersoner og bedrifter. De har mange formål, for eksempel:

  • Beskyttelse av forretningshemmeligheter og proprietær informasjon fra konkurrenter som ellers kan bruke den mot dem;
  • Hindre en ansatt fra å dele sensitiv selskapsinformasjon med et annet selskap; og
  • Beskyttelse av immaterielle rettigheter (IP) som patenter og opphavsrettigheter.
Få et forsprang på ISO 27001
  • Alt oppdatert med 2022-kontrollsettet
  • Få 81 % fremgang fra det øyeblikket du logger på
  • Enkel og lett å bruke
Bestill demoen din
img

Attributttabell

Kontroller klassifiseres ved hjelp av attributter. Ved å bruke disse kan du raskt matche kontrollutvalget ditt med ofte brukte bransjetermer og spesifikasjoner.

Attributter for kontroll 6.5 er:

Kontrolltype Informasjonssikkerhetsegenskaper Konsepter for cybersikkerhet Operasjonelle evner Sikkerhetsdomener
#Forebyggende#Konfidensialitet
#Integritet
#Tilgjengelighet
#Beskytte # Asset Management
#Informasjonsbeskyttelse
#Fysisk sikkerhet
#System- og nettverkssikkerhet
#Beskyttelse

Hva er hensikten med kontroll 6.6?

Kontroll 6.6 bør implementeres for å sikre informasjonssikkerheten når personell, partnere og leverandører jobber med en organisasjon.

Denne kontrollen er ment å ivareta organisasjonens informasjon og å informere underskrivere om deres ansvar å håndtere og beskytte informasjon på en ansvarlig og autorisert måte. Det brukes også som et verktøy for å beskytte immaterielle rettigheter, som patenter, varemerker, forretningshemmeligheter og opphavsrettigheter.

Det er viktig for arbeidsgivere å ha en taushetserklæring på plass før de avslører konfidensiell informasjon til en ansatt eller entreprenør. Avtalen vil angi hvor nøye den enkelte skal ta vare på opplysningene de blir utsatt for og hvor lenge taushetsplikten skal løpe etter at arbeidsforholdet er avsluttet.

Kontroll 6.6 Forklart

Kontroll 6.6 tar sikte på å beskytte organisasjonens intellektuelle eiendom og forretningsinteresser ved å forhindre avsløring av sensitiv informasjon til tredjeparter. Den refererer til en juridisk kontrakt eller en ordning mellom organisasjonen din og dens ansatte, partnere, kontraktører, leverandører og andre tredjeparter som styrer bruken av konfidensiell informasjon.

Konfidensiell informasjon er all informasjon som ikke er gjort tilgjengelig for allmennheten eller andre selskaper i tilsvarende bransje. Eksempler inkluderer forretningshemmeligheter, kundelister, formler og forretningsplaner.

Kontrollen bør iverksettes ved vurdering av om en tredjepart vil ha tilgang til sensitive personopplysninger, og om det må tas skritt for å sikre at de ikke beholder og fortsetter å få tilgang til organisasjonens sensitive personopplysninger etter avreise.

Når en organisasjon fastslår at en tredjepart går ut av forretningsforholdet, og det er en risiko for at sensitive organisasjons- eller selskapsdata kan bli avslørt som et resultat, må organisasjonen ta rimelige skritt før denne tredjeparten forlater, eller så snart som mulig etter at de har dratt, for å forhindre slik avsløring.

Jeg vil absolutt anbefale ISMS.online, det gjør oppsett og administrasjon av ISMS så enkelt som det kan bli.

Peter Risdon
CISO, Viital

Bestill demoen din

Oppdatert for ISO 27001 2022
  • 81 % av arbeidet gjort for deg
  • Assured Results Metode for sertifiseringssuksess
  • Spar tid, penger og problemer
Bestill demoen din
img

Hva er involvert og hvordan du oppfyller kravene

Kontroll 6.6 innebærer at avtalepartene ikke utleverer konfidensiell informasjon som omfattes av avtalen. Opplysningene kan bare utleveres med skriftlig samtykke fra organisasjonen eller i henhold til rettskjennelse. Dette er viktig for å beskytte sensitiv informasjon om forretningspraksis, åndsverk og forskning og utvikling.

For å oppfylle kravene i kontroll 6.6, må en "konfidensialitet" og "hemmelighetserklæring"-avtale/kontrakt utformes nøye slik at den dekker alle forretningshemmeligheter og sensitive data/informasjonsaspekter ved organisasjonens handler og transaksjoner. Det er viktig at begge parter forstår sine forpliktelser i henhold til kontrakten og plikter under og etter avsluttet forretningsforhold.

En konfidensialitetsklausul kan også inkluderes i andre kontrakter som strekker seg utover slutten av arbeidstakerens ansettelse eller tredjeparts engasjement.

Det er avgjørende at personen som forlater et forretningsforhold eller skifter jobb får overført sine sikkerhetsansvar og plikter til en ny person, og all tilgangslegitimasjon slettet og en ny opprettet.

Følgende elementer bør vurderes når du identifiserer konfidensialitets- og taushetserklæringer:

  1. En beskrivelse av informasjonen som må beskyttes (f.eks. konfidensielle data);
  2. Varighet av en avtale, inkludert situasjoner der konfidensialitet må opprettholdes på ubestemt tid eller inntil informasjonen blir offentlig;
  3. De nødvendige handlingene i tilfelle oppsigelse av en avtale;
  4. Ansvar og handlinger som underskrivere bør ta for å forhindre uautorisert utlevering av informasjon;
  5. Hvordan eierskap til informasjon, forretningshemmeligheter og åndsverk påvirker konfidensialitet;
  6. Tillatt bruk av konfidensiell informasjon, sammen med underskriverens rettigheter til å bruke den;
  7. Retten til å overvåke eller revisjonsaktiviteter som involverer svært sensitiv informasjon;
  8. Prosedyren for å varsle og rapportere uautoriserte avsløringer eller lekkasjer av konfidensiell informasjon;
  9. Vilkårene for å returnere eller ødelegge informasjon ved oppsigelse av avtalen;
  10. Tiltak som skal iverksettes dersom avtalen ikke følges.

Organisasjonen bør sikre at avtaler om konfidensialitet og taushetsplikt er i samsvar med lovene i jurisdiksjonen der de gjelder.

En gjennomgang av avtaler om konfidensialitet og taushetsplikt bør skje med jevne mellomrom og når endringer påvirker kravene deres.

Mer informasjon om hvordan dette fungerer er tilgjengelig i standarddokumentet ISO 27002:2022.

Se ISMS.online
i aksjon

Bestill en skreddersydd hands-on økt
basert på dine behov og mål
Bestill demoen din

Si hei til ISO 27001 suksess

Få 81 % av arbeidet gjort for deg og bli sertifisert raskere med ISMS.online

Bestill demoen din
img

Endringer og forskjeller fra ISO 27002:2013

Kontroll 6.6 i den nye ISO 27002:2022 er ikke en ny kontroll, snarere er det en modifisert versjon av kontroll 13.2.4 i ISO 27002:2013.

Selv om disse to kontrollene inneholder lignende funksjoner, er de litt forskjellige. For eksempel, mens implementeringsveiledningen i begge versjonene er like, er de ikke identiske.

Den første del av implementeringsveiledningen i kontroll 13.2.4 i ISO 27002:2013 sier at:

"Konfidensialitet eller taushetserklæring bør ta opp kravet om å beskytte konfidensiell informasjon ved å bruke juridisk håndhevbare vilkår. Konfidensialitet eller taushetserklæring gjelder for eksterne parter eller ansatte i organisasjonen. Elementer bør velges eller legges til under hensyntagen til typen til den andre parten og dens tillatte tilgang eller håndtering av konfidensiell informasjon."

Den samme delen i kontroll 6.6 i ISO 27002:2022 sier at:

"Konfidensialitet eller taushetserklæring bør ta opp kravet om å beskytte konfidensiell informasjon ved å bruke juridisk håndhevbare vilkår. Konfidensialitet eller taushetserklæring gjelder for interesserte parter og personell i organisasjonen.

Basert på en organisasjons krav til informasjonssikkerhet, bør vilkårene i avtalene fastsettes ved å ta hensyn til typen informasjon som skal håndteres, klassifiseringsnivået, bruken og den tillatte tilgangen for den andre parten.»

Begge kontrollene, selv om de er forskjellige i semantisk betydning, har lignende struktur og funksjon i sine respektive kontekster. Kontroll 6.6 bruker imidlertid et mer forenklet og brukervennlig språk slik at innholdet og konteksten blir lettere å forstå. Dette betyr at de som skal bruke standarden lettere kan forholde seg til innholdet.

I tillegg inkluderer 2022-versjonen av ISO 27002 formåls- og attributttabeller for hver kontroll, som hjelper brukere å forstå og implementere kontrollene mer effektivt. Disse to delene er ikke tilgjengelige i 2013-utgaven.

Hvem er ansvarlig for denne prosessen?

I henhold til kontroll 6.6 i ISO 27002-standarden, administrerer personalavdelingen vanligvis utformingen og implementeringen av konfidensialitets- eller taushetserklæringen i de fleste organisasjoner, som innebærer samarbeid med den overvåkende lederen eller avdelingen til den berørte tredjeparten.

Tilsynsansvarlig kan være informasjonssikkerhetsansvarlig, salgs- eller produksjonssjef.

Disse avdelingene og lederne er også ansvarlige for å sikre at eventuelle tredjepartsleverandører som brukes av organisasjonen har tilstrekkelige sikkerhetstiltak på plass for å beskytte konfidensiell informasjon mot uautorisert avsløring eller bruk.

De bør sørge for at alle ansatte signerer en konfidensialitetsavtale når de begynner å jobbe for selskapet.

I de fleste tilfeller (avhengig av hvor stor organisasjonen er), undertegnes avtaler om konfidensialitet eller taushetsplikt av alle ansatte som har tilgang til konfidensiell informasjon.

Dette inkluderer vanligvis alle ansatte som jobber i salg, markedsføring, kundeservice eller andre avdelinger der de kan komme i kontakt med konfidensiell informasjon om kunder, kunder eller leverandører.

I noen tilfeller, selv om det ikke er en faktisk skriftlig avtale mellom to parter, bør organisasjoner ha retningslinjer på plass som krever at ansatte signerer en konfidensialitetsavtale før de får tilgang til sensitiv informasjon om kunder eller leverandører.

Noen risikoer forbundet med å ikke ha en tilstrekkelig konfidensialitetsavtale på plass inkluderer:

  • Ansatte kan utilsiktet lekke sensitiv informasjon til noen utenfor selskapet som ikke skal ha tilgang til den, og forårsake skade på organisasjonen.
  • En ansatt kan avsløre sensitive data til en konkurrent.
  • En misfornøyd ansatt kan stjele selskapets immaterielle rettigheter (IP) og bruke den til egen fordel.
  • Ansatte kan ved et uhell legge igjen sensitiv informasjon på datamaskinens skrivebord på jobben eller på den bærbare datamaskinen hjemme, som kan bli stjålet av en hacker.

Få en Headstart
på ISO 27002

Den eneste etterlevelsen
løsning du trenger
Bestill demoen din

Vi er kostnadseffektive og raske

Finn ut hvordan det vil øke avkastningen din
Få ditt tilbud

Hva betyr disse endringene for deg?

ISO 27002:2013-standarden har ikke blitt vesentlig endret. Standarden ble kun oppdatert for å lette brukervennligheten. Organisasjoner som for øyeblikket er i samsvar med ISO 27002:2013 trenger ikke å ta noen ekstra skritt for å opprettholde samsvar med standarden.

For å overholde revisjonene i ISO 27002:2022, kan organisasjonen finne det nødvendig å gjøre noen mindre endringer i eksisterende prosesser og prosedyrer, spesielt hvis det er behov for å re-sertifisere.

For å lære mer om hvordan disse endringene for kontroll 6.6 vil påvirke organisasjonen din, se veiledningen vår om ISO 27002:2022.

Hvordan ISMS.Online hjelper

ISO 27002 er en anerkjent standard for informasjonssikkerhet som gir et sett med krav til en organisasjon for å beskytte konfidensialiteten, integriteten og tilgjengeligheten til informasjonen. Standarden er utviklet av International Organization for Standardization (ISO), en ikke-statlig organisasjon som setter, gjennomgår og publiserer internasjonale standarder.

ISMS.Online hjelper organisasjoner og virksomheter med å oppfylle kravene i ISO 27002 ved å gi dem en plattform som gjør det enkelt å administrere retningslinjer og prosedyrer for konfidensialitet eller taushetsplikt, oppdatere dem etter behov, teste dem og overvåke effektiviteten.

Vi tilbyr en skybasert plattform for styring av styringssystemer for konfidensialitet og informasjonssikkerhet, inkludert klausuler om taushetsplikt, risikostyring, retningslinjer, planer og prosedyrer, på ett sentralt sted. Plattformen er enkel å bruke og har et intuitivt grensesnitt som gjør det enkelt å lære å bruke.

ISMS.Online lar deg:

  • Dokumenter prosessene dine. Dette intuitive grensesnittet lar deg dokumentere prosessene dine uten å installere programvare på datamaskinen eller nettverket.
  • Automatiser din risikovurdering prosess.
  • Vis overholdelse enkelt med online rapporter og sjekklister.
  • Hold oversikt over fremgangen mens du jobber mot sertifisering.

ISMS.Online tilbyr en hele spekteret av funksjoner for å hjelpe organisasjoner og virksomheter med å oppnå samsvar med industristandarden ISO 27001 og/eller ISO 27002 ISMS.

Ta kontakt med oss ​​i dag for å planlegg en demonstrasjon.

Er du klar for
den nye ISO 27002

Vi gir deg et forsprang på 81 %
fra det øyeblikket du logger inn
Bestill demoen din

Organisasjonskontroller

ISO/IEC 27002:2022 kontrollidentifikatorISO/IEC 27002:2013 KontrollidentifikatorKontrollnavn
5.105.1.1, 05.1.2Retningslinjer for informasjonssikkerhet
5.206.1.1Informasjonssikkerhetsroller og ansvar
5.306.1.2Ansvarsfordeling
5.407.2.1Lederansvar
5.506.1.3Kontakt med myndigheter
5.606.1.4Kontakt med interessegrupper
5.7NyTrusselintelligens
5.806.1.5, 14.1.1Informasjonssikkerhet i prosjektledelse
5.908.1.1, 08.1.2Inventar av informasjon og andre tilhørende eiendeler
5.1008.1.3, 08.2.3Akseptabel bruk av informasjon og andre tilhørende eiendeler
5.1108.1.4Retur av eiendeler
5.12 08.2.1Klassifisering av informasjon
5.1308.2.2Merking av informasjon
5.1413.2.1, 13.2.2, 13.2.3Informasjonsoverføring
5.1509.1.1, 09.1.2Adgangskontroll
5.1609.2.1Identitetsadministrasjon
5.17 09.2.4, 09.3.1, 09.4.3Autentiseringsinformasjon
5.1809.2.2, 09.2.5, 09.2.6Tilgangsrettigheter
5.1915.1.1Informasjonssikkerhet i leverandørforhold
5.2015.1.2Ta opp informasjonssikkerhet innenfor leverandøravtaler
5.2115.1.3Håndtere informasjonssikkerhet i IKT-leverandørkjeden
5.2215.2.1, 15.2.2Overvåking, gjennomgang og endringsledelse av leverandørtjenester
5.23NyInformasjonssikkerhet for bruk av skytjenester
5.2416.1.1Informasjonssikkerhet hendelseshåndtering planlegging og forberedelse
5.2516.1.4Vurdering og beslutning om informasjonssikkerhetshendelser
5.2616.1.5Respons på informasjonssikkerhetshendelser
5.2716.1.6Lær av informasjonssikkerhetshendelser
5.2816.1.7Innsamling av bevis
5.2917.1.1, 17.1.2, 17.1.3Informasjonssikkerhet under avbrudd
5.30NyIKT-beredskap for forretningskontinuitet
5.3118.1.1, 18.1.5Juridiske, lovpålagte, regulatoriske og kontraktsmessige krav
5.3218.1.2Immaterielle rettigheter
5.3318.1.3Beskyttelse av poster
5.3418.1.4Personvern og beskyttelse av PII
5.3518.2.1Uavhengig gjennomgang av informasjonssikkerhet
5.3618.2.2, 18.2.3Overholdelse av retningslinjer, regler og standarder for informasjonssikkerhet
5.3712.1.1Dokumenterte driftsprosedyrer

Personkontroller

Fysiske kontroller

Siden migreringen har vi vært i stand til å redusere tiden brukt på administrasjon.
Jodie Korber
Administrerende direktør Lanrex
100 % av brukerne våre består sertifiseringen første gang
Bestill demoen din

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer